CVE-2025-64245CVE-2025-64245是WordPress插件import-external-attachments中的一个中等严重性安全漏洞。该漏洞类型为缺失授权(Missing Authorization),属于访问控制安全缺陷。漏洞源于插件在实现外部附件导入功能时,未正确配置访问控制安全级别,导致低权限用户可以执行超出其权限范围的敏感操作。攻击者可以利用此漏洞,在仅拥有WordPress低权限账户(如订阅者或贡献者角色)的情况下,调用导入外部附件的功能,可能导致恶意内容注入或站点资源被滥用。此漏洞影响插件1.5.12及以下所有版本,由于该插件用于批量导入外部资源,漏洞被利用后可能影响网站的完整性、数据安全以及服务器资源。漏洞由Patchstack安全团队审计发现并披露,建议用户及时更新至最新修复版本。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。import-external-attachments插件在实现外部附件导入功能时,缺少必要的权限检查和授权验证机制。具体问题在于:1)插件的导入功能未对用户角色进行充分的权限验证;2)低权限用户可以构造特定请求调用本应仅限管理员操作的导入功能;3)缺少CSRF令牌验证或nonce检查,存在潜在的CSRF攻击风险。攻击者需要首先在目标WordPress站点注册一个低权限账户,然后构造恶意请求发送到/wp-admin/admin-ajax.php或类似的API端点,触发import-external-attachments的导入功能。由于插件直接处理外部URL资源,攻击者可以指定任意外部资源链接,可能导致:1)将恶意文件导入到WordPress媒体库;2)消耗服务器带宽和存储资源;3)通过外部资源注入恶意代码到页面内容中。CVSS 3.1向量显示该漏洞可通过网络远程利用,需要低权限认证但无需用户交互,对完整性的影响为低级别。